Se filtraron tus contraseñas: qué hacer en la primera media hora
El orden importa más que la velocidad. Primero el correo: por él se recuperan todas las demás cuentas, y mientras lo controle otra persona, cambiar contraseñas en el resto no sirve de nada. Después las finanzas, y luego todo lo que compartía la misma contraseña. Lo que sigue es una secuencia pensada para la situación real: poco tiempo y la cabeza en otra parte.
La primera media hora, por orden
Correo. Cambia la contraseña por una que no hayas usado en ningún sitio. Después abre el apartado de seguridad y cierra todas las sesiones activas salvo la actual. Activa la verificación en dos pasos si no la tenías.
Revisa las reglas de reenvío del correo. Este es el paso que se salta todo el mundo. Una maniobra habitual tras un robo de cuenta es configurar el reenvío del correo entrante a una dirección ajena. Con eso puesto, tu contraseña nueva no impide que los mensajes con códigos lleguen a un desconocido. Mira en filtros y reenvío.
Finanzas. Bancos, servicios de pago, tiendas con tarjeta guardada. Cambia contraseñas, revisa dispositivos vinculados y movimientos recientes.
Todo lo que compartía esa contraseña. Si la repetías, están comprometidos todos los servicios donde aparecía. Es la causa más frecuente de una cadena de accesos indebidos.
Comprueba qué más abre tu correo. Los servicios grandes guardan una lista de aplicaciones de terceros con acceso concedido. Revoca lo que no reconozcas.
Qué revisar después, sin prisa
Dispositivos en tus cuentas. Los ajustes de seguridad listan sesiones activas con ciudades y fechas. Un dispositivo desconocido significa: cerrar la sesión y volver a cambiar la contraseña.
Direcciones y teléfonos de recuperación. Se cambian durante un robo precisamente para que no puedas recuperar la cuenta.
Aplicaciones de autenticación. Confirma que los códigos se generan solo en dispositivos tuyos.
Autorrelleno del navegador. Si las contraseñas vivían ahí y el equipo estuvo comprometido, hay que cambiar todo lo guardado.
Cómo saber si hubo filtración
| Señal | Qué significa |
|---|---|
| Aviso de inicio de sesión desde un dispositivo desconocido | alguien ya entró |
| Códigos de confirmación que no pediste | alguien lo está intentando ahora |
| Correos desaparecidos o reglas de reenvío nuevas | un tercero tiene acceso a tu correo |
| El servicio anunció una brecha | tu contraseña ahí está comprometida |
| Tu contraseña aparece en una base pública de filtraciones | cámbiala de inmediato |
Los servicios que comprueban filtraciones a partir de tu dirección de correo son legítimos y útiles. Introduce la dirección, nunca la contraseña: ningún comprobador serio pide la contraseña completa.
Cómo evitar que se repita
Un gestor de contraseñas. Una contraseña fuerte para el gestor y contraseñas únicas para todo lo demás. Es la única forma fiable de romper la cadena "una contraseña abre todo".
Verificación en dos pasos. Una aplicación de autenticación es mejor que el SMS: los códigos no dependen de la cobertura móvil y no se interceptan con un cambio de SIM.
Un correo aparte para finanzas. Una dirección que no se publica ni se usa para registrarse en servicios menores.
Cuidado en redes ajenas. En un Wi-Fi abierto sin cifrado del canal, robar una sesión es más fácil de lo que parece: seguridad en el Wi-Fi público.
Atención a lo que instalas. Una aplicación con permiso para leer la pantalla ve las contraseñas que escribes, cifrado aparte: aplicaciones VPN falsas.
Qué no hacer
No cambies a una contraseña parecida. Si la anterior se filtró, la versión con un dígito al final se adivina automáticamente.
No empieces por las redes sociales. Importan, pero la recuperación pasa por el correo: primero eso.
No ignores cuentas viejas. Un foro abandonado con la misma contraseña es una vía de entrada a tu correo si coinciden.
No guardes contraseñas en notas ni en mensajes a ti mismo. Es lo primero que mira quien entra en una cuenta.
Dónde ayuda una VPN y dónde no
El límite honesto: un túnel protege el canal, no la cuenta. No sirve de nada si la contraseña se filtró de la base de datos de un servicio o si la escribiste en una página de phishing.
Donde sí funciona: en redes que no controlas, donde el tráfico es visible para quien gestiona el punto de acceso, y donde prefieres no dejar a tu proveedor la lista de servicios que usas. BessyConnect asegura el canal con VLESS y enmascaramiento Reality, no guarda registros de sitios visitados y su kill switch en dispositivos Apple detiene el tráfico cuando el túnel se cae, en lugar de soltarlo en una red abierta.
iPhone, iPad, Mac, Apple TV y Apple Watch — App Store
¿Por qué cuenta empiezo a cambiar contraseñas?
Por el correo. Todo lo demás se recupera a través de él, y hasta que no vuelva a estar bajo tu control, los demás cambios no se sostienen.
¿Basta con cambiar la contraseña?
No. Hay que cerrar además las otras sesiones, revisar las reglas de reenvío del correo y revocar el acceso de aplicaciones de terceros.
¿SMS o aplicación de autenticación?
La aplicación. Los códigos se generan en tu dispositivo, no dependen de la cobertura y sobreviven a un cambio de SIM.
¿Ayuda una VPN con las contraseñas filtradas?
No directamente: protege el canal, no la base de datos de un servicio. Su papel es evitar el robo de sesión en redes ajenas.
¿Puedo fiarme de los comprobadores de filtraciones?
De los que piden solo la dirección de correo, sí. El que pida la contraseña completa no lo merece.
¿Guarda registros una VPN y qué ve tu proveedor de internet? Privacidad y anonimato sin rodeos. BessyConnect con VLESS+Reality no guarda registros. Más
Qué es una fuga de DNS y cómo hacer un dns leak test con la VPN activa. Aprende a comprobar tu VPN y cerrar las fugas. BessyConnect, VPN privada sin fugas. Más
Por qué el Wi-Fi público de cafeterías, aeropuertos y hoteles pone en riesgo tus datos y cómo la VPN BessyConnect (VLESS+Reality) protege tu tráfico. Más